Диплом: Совершенствование системы защиты информации в АО «Концерн Калашников»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Рис.1.10. Раздел «Мои инциденты» в Solar Dozor 6.1
Тут же отображаются сообщения, передача которых была заблокирована
системой. Они всегда находятся на главном экране для быстрой обработки и
обеспечения непрерывности бизнес-процессов.
Рис.1.12. Заблокированные письма в Solar Dozor 6.1
Если проводить аналогию с расследованиями в реальном мире, то
результаты работы DLP-системы схожи с донесениями агентурной сети.
Аналитик получает огромные объемы оперативной информации «с полей», и
чтобы принимать правильные решения, ему нужны эффективные и удобные
инструменты анализа. Чтобы выделить из информационного шума самые важные
доказательства, офицер безопасности постоянно задает себе (и DLP-системе)
различные вопросы, как например:
53
1) Кто этот сотрудник? В каком подразделении он работает? Какая у нас есть
контекстная информация из других систем? Как долго он работает, есть ли
привилегированные права, кто руководитель?
2) Что у нас есть на этого сотрудника? Какова история его нарушений? С кем
он общается? По каким каналам, с какой интенсивностью? Что он
обсуждает в переписке? Какие файлы он получает и отправляет?
3) Кто его контакты? С кем человек общается в рамках бизнес-процессов? А с
кем просто дружит? Его наиболее частые связи? Нехарактерные или
случайные контакты?
4) Как сотрудник ведет себя на работе? Что для него является нормой, а какая
активность вызывает подозрение?
То же самое касается информации — офицера интересует, как
перемещается критичная информация в организации: кто, когда, по каким
каналам, как часто и что пересылает, какие есть типичные и нетипичные
информационные потоки, что является нормой, а что аномалией.
Это далеко не полный список, но на эти и многие другие вопросы помогает
быстро ответить мощный и удобный инструментарий аналитики в Solar Dozor.
Для контроля распространения конфиденциальной информации в Solar
Dozor реализована сущность под названием информационный объект. Она
описывает класс информации, имеющей ключевое значение для бизнеса и
требующей особого внимания со стороны службы безопасности. Данные могут
передаваться в различных форматах: в виде электронных документов, в тексте
сообщения, в виде отсканированных изображений, внутри архивов и т. п. Поэтому
целесообразно задать как можно больше разных представлений этой информации,
сгруппированных по каким-либо общим критериям. Информационный объект
помогает описать понятные в обращении документы: финансовые документы,
резюме, стратегические планы, протоколы совещаний и т. п.
Мониторинг осуществляется с Рабочего стола или из раздела
«Информационные объекты». Для удобства пользователя информационные
объекты могут быть сгруппированы по категориям. При этом каждая категория
может содержать либо подкатегории, либо непосредственно информационные
объекты.
54
Рис.1.13. Информационные объекты в Solar Dozor 6.1
Например, для мониторинга и контроля движения финансовых документов
можно объединить соответствующие информационные объекты в категорию
«Финансовые документы». Информационные объекты, содержащие документы, с
которыми работают специалисты кадрового отдела, объединяются в категории
«Кадровый отдел». При этом к каждому информационному объекту можно
применить разные правила контроля.
Чтобы собрать всеобъемлющую информацию о движении
информационных объектов в Solar Dozor, нужно обратиться к карточке-досье на
информационный объект. Она содержит подробные сведения о том, кто и по
каким каналам передавал защищаемую информацию.
Информация в карточке информационного объекта представлена в
следующих срезах:
Список событий и инцидентов ИБ, связанных с информационным
объектом.
Сведения о фактах передачи информационного объекта, в том числе
передача от человека на ресурс, копирование на флешку, печать и т. п.
Сводные данные о местах размещения информационного объекта (вкладка
«Места хранения»).
55
Рис.1.14. Сведения о передаче Информационных объектов в Solar Dozor 6.1
Традиционно DLP-системы были построены вокруг концепции защиты
информации, и весь принцип работы с ними также вращался вокруг данных —
сообщений, файлов, категорий и т. д. За это в решении отвечает контроль
информационных объектов. Но что если взглянуть на нарушение политик глазами
самого нарушителя, вжиться в его роль, проследить его активность?
Для этих целей в Solar Dozor разработан инструментарий ведения «Досье»
на сотрудников и группы лиц, требующих особого контроля. В такие группы
обычно помещаются новые сотрудники, персоны, заявившие о скором
увольнении, и прочие сотрудники, вызывающие подозрение у службы
безопасности или своих руководителей. Проводя глубокую аналитику действий и
коммуникаций сотрудников, офицер безопасности шаг за шагом собирает
доказательства и составляет досье на людей и информационные объекты.
Краткую информацию о сотруднике можно получить, открыв его карточку.
56
Рис.1.15. Краткая карточка персоны в Solar Dozor 6.1
В полной карточке персоны можно просмотреть:
Всю имеющуюся личную, контактную и сетевую информацию о персоне,
а также сведения об уровне доверия, присвоенном сотруднику.
Список событий и инцидентов ИБ, связанных с персоной.
Список сообщений о фактах передачи информации персоной.
Сведения о фактах передачи файлов персоной.
Данные о связях персоны.
57
Рис.1.16. Полная карточка персоны в Solar Dozor 6.1
Solar Dozor поддерживает интеграцию с кадровыми системами и системами
класса IdM, что позволяет офицеру безопасности собирать ценную контекстную
информацию о сотруднике, например, сведения о дате приема на работу и дате
предполагаемого увольнения, а также сведения о выданных ему
привилегированных правах.
Досье является центром консолидации данных о сотруднике и позволяет
офицеру безопасности прикреплять к карточке файлы с комментариями,
например, анкетой соискателя или данными из внешних систем проверки
контрагентов. Благодаря этому офицер безопасности может в одном месте легко
накапливать и связывать информацию, которую он «накопал» на подозреваемого
сотрудника.
Скриншоты с рабочих станций сотрудников являются ценнейшим
источником доказательств при расследовании инцидентов информационной
безопасности. По сути они выступают в качестве фотографий с места
преступления и помогают поймать нарушителя с поличным. В Solar Dozor
скриншоты рабочего стола входят в функционал «Досье». Данный инструмент
позволяет настроить снятие скриншотов по расписанию или нажатию заданной
58
комбинации клавиш на рабочей станции, например, после Enter или PrintScr. В
новой версии Solar Dozor 6.1 кардинально переработана система визуальной
работы с базой скриншотов. Архив изображений представлен в виде привычной
для пользователей галереи, поддерживающей всевозможные фильтры для
удобного отображения и визуализации. Решение также представляет список
процессов и приложений, запущенных на рабочей станции в момент снятия
скриншота, что значительно ускоряет процесс просмотра и получения нужной
информации.
Справедливо высказывание, что связи правят миром, но при этом самые
тяжкие правонарушения совершаются не в одиночку, а совместно с
подельниками. Расследуя инцидент, очень важно знать всех участников событий.
Для выявления сообщников и нетипичных контактов пользователей Solar Dozor
предлагает инструмент «Граф связей». В отличие от классических DLP-систем,
где пользователи и их связи отображаются списками, визуализация в виде
социального графа помогает легко оценить контакты пользователя. Инструмент
дает понимание устойчивых связей сотрудников, случайных контактов и общих
знакомых как внутри организации, так и за ее пределами.
Как обнаружить угрозу еще до того, как она реализовалась? Нужно
наблюдать за людьми и пристально отслеживать любые изменения в их
обыденном поведении. Злоумышленник обязательно себя выдаст. У любого
человека есть некоторый нормальный сценарий поведения, который непрерывно
рассчитывается и анализируется интеллектуальной системой Solar Dozor. Как
только в активности пользователя появляются нарушения политик безопасности,
уровень доверия снижается, таким образом показывая, что сотруднику следует
уделить особое внимание.
59
Рис.1.17. Граф связей сотрудников в Solar Dozor 6.1
Рис.1.18. Уровень доверия к сотрудникам в Solar Dozor 6.1
Группы риска в Solar Dozor 6.1
Контролировать всех значит не контролировать никого. Сконцентрировать
внимание на сотрудниках и группах, вызывающих подозрение, в Solar Dozor
помогают группы особого контроля.
60
Для мониторинга действий сотрудников, требующих особого внимания со
стороны службы безопасности (уволенных, увольняющихся, на испытательном
сроке и т. п.), можно добавить соответствующих сотрудников в определенные
группы категории «На особом контроле». Внешних сотрудников можно
объединить в группах категории «Внешние персоны». При этом к каждой группе
можно применить разные правила контроля.
Рис.1.19. Группы особого контроля в Solar Dozor 6.1
Поиск по архиву событий и инцидентам в Solar Dozor 6.1
Архив событий и инцидентов любой DLP-системы содержит огромные
массивы данных, включая переписку сотрудников и вложенные файлы. Одним из
регулярных сценариев работы офицера безопасности становится поиск нужной
информации в этом архиве, т. к. простой просмотр карточек сотрудников, их
сообщений будет отнимать слишком много времени. Традиционно поставщики
DLP-решений шли по пути работы с архивом как с СУБД. Многие помнят, как
приходилось писать поисковые запросы на SQL. Но такая практика ушла в
историю. Поиск в Solar Dozor построен по принципу «проще — лучше —
быстрее». Пользователю системы не нужно обладать какими-либо специальными
знаниями. Если вы хорошо справляетесь с поиском писем в Microsoft Outlook, то
у вас все получится. Для первого опыта будет достаточно разобраться с «Быстрым
61
поиском» и попрактиковаться с вводом собственных поисковых запросов, как это
делается в Google.
При поиске офицер безопасности задает критерии поиска:
что, где и за какой период искать:
Что можно искать: сообщения (при этом также можно указать искомый
текст), события и инциденты, персоны, файлы.
Где можно искать: в переписке между указанными источником и
назначением. При этом источником/назначением могут быть персоны и группы
персон, а также адреса/сетевые данные, тип которых (логин Skype, логин в
социальных сетях и т. д.) выбирается из списка.
Рис.1.20. Поиск по архиву событий и инцидентам в Solar Dozor 6.1
Такие запросы можно сохранить для использования в будущем в
«Шаблонах поиска», там же находится и библиотека готовых поисковых
запросов.
В Solar Dozor реализована уникальная технология быстрого поиска. На
получение результатов поиска после введения запроса требуется не более 1
секунды даже при работе с большими архивами, в которых хранится, например,
17 млн сообщений.
Руководители информационной безопасности и высшее руководство
регулярно задаются вопросом, как в компании обстоят дела с угрозами,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран